Palo Alto [LAB-8] Cấu hình tính năng URL Filtering trên PAN VM-series (Phần 1)

phile

Internship/Fresher
Jan 4, 2021
74
15
8
Mục Lục:
I. Giới thiệu về mô hình bài Lab

II. Cấu hình URL Filtering trên PAN VM-series
III. Cấu hình URL Filtering trên PAN VM-series dựa vào External Dynamic List

[LAB-8] Cấu hình tính năng URL Filtering trên PAN VM-series (Phần 1)

Lưu ý: tất cả các thiết bị Palo Alto trong chuổi series này đều được dựng ảo hóa hoàn toàn trên VMware và sử dụng license trial của Palo Alto cung cấp (phiên bản Palo Alto VM-series là 10.2.5.vm_eval)

I. Giới thiệu về mô hình bài Lab


Mô hình bài Lab bao gồm các thành phần như: Switch, WEB server, DNS server, AD server, PAN VM-series và các PC người dùng được phân chia làm các subnet:
  • Outside network: 10.120.190.0/24
  • User network: 172.16.198.0/24 và 172.16.199.0/24
  • Server network: 172.16.100.0/24 và 172.16.10.0/24
Gateway lần lượt được cấu hình trên PAN VM-series: 10.120.190.50/24, 172.16.198.250, 172.16.198.250, 172.16.10.250,...
Yêu cầu của bài Lab:
  • Cấu hình Security Policy chặn các URL thuộc category news từ PC thuộc subnet 172.16.198.0/24 truy cập Internet.
  • Cấu hình Custom URL Category chặn URL httpforever.com từ PC thuộc subnet 172.16.198.0/24 truy cập Internet.
  • Cấu hình External Dynamic List cho phép chặn truy cập tới các URL trong list từ PC thuộc subnet 172.16.198.0/24 truy cập Internet.
1705904649674.png


II. Cấu hình URL Filtering trên PAN VM-series

Tính năng URL Filtering dựa vào Policy trên Firewall Palo Alto cho phép xác định các URL nào được phép truy cập và URL nào bị chặn. Các URL được group lại với nhau theo category được Palo Alto định nghĩa và để tính năng này có thể hoạt động được cần có license URL Filtering trên Palo Alto.
Các URL Category của Palo Alto được liệt kê ở bảng bên dưới:
URL CATEGORY
MÔ TẢ
AbortionCác trang web liên quan đến thông tin liên quan đến việc phá thai
Abused DrugsCác trang web quảng bá việc lạm dụng cả thuốc hợp pháp và thuốc bất hợp pháp, việc sử dụng và bán các dụng cụ liên quan đến ma túy hoặc sản xuất hoặc bán ma túy
AdultTrang web có bất kỳ tài liệu, phương tiện truyền thông liên quan đến khiêu dâm
Alcohol and TobaccoCác trang web liên quan đến việc bán, sản xuất hoặc sử dụng các sản phẩm rượu hoặc thuốc lá cũng như đồ dùng có liên quan
Artificial IntelligenceCác trang web sử dụng mô hình học máy và học sâu, bao gồm các mô hình ngôn ngữ lớn, để cung cấp các dịch vụ thường yêu cầu trí thông minh của con người, như các trang web AI như ChatGPT, Bard,...
AuctionsCác trang web thúc đẩy việc bán hàng hóa giữa các cá nhân
Business and EconomyTrang web có nội dung liên quan đến tiếp thị, quản lý, kinh tế, khởi nghiệp hoặc điều hành doanh nghiệp
Command and ControlCommand-and-control (C2) URL được phần mềm độc hại hoặc hệ thống bị xâm nhập sử dụng để lén lút liên lạc với máy chủ từ xa của kẻ tấn công nhằm nhận các lệnh độc hại hoặc lấy cắp dữ liệu
Computer and Internet InfoCác trang web cung cấp thông tin chung về máy tính và internet
Content Delivery NetworksCác trang web có trọng tâm chính là phân phối nội dung, chẳng hạn như quảng cáo, phương tiện, tệp và máy chủ hình ảnh cho bên thứ ba
Copyright InfringementCác miền có nội dung bất hợp pháp, chẳng hạn như nội dung cho phép tải xuống phần mềm hoặc tài sản trí tuệ khác bất hợp pháp, có thể tiềm ẩn rủi ro trách nhiệm pháp lý
CryptocurrencyCác trang web quảng cáo tiền điện tử, trang web khai thác tiền điện tử, các nhà cung cấp và trao đổi tiền điện tử cũng như các trang web quản lý ví và sổ cái tiền điện tử
DatingCác trang web cung cấp dịch vụ hẹn hò trực tuyến, lời khuyên hoặc quảng cáo cá nhân khác
Dynamic DNSCác trang web cung cấp hoặc sử dụng dịch vụ DNS động để liên kết tên miền với địa chỉ IP động
Educational InstitutionsTrang web chính thức cho các trường học, cao đẳng, đại học, khu học chánh, lớp học trực tuyến và các tổ chức học thuật khác
Encrypted DNSTrang web dành cho nhà cung cấp dịch vụ phân giải DNS, cung cấp tính bảo mật và quyền riêng tư cho người dùng cuối bằng cách mã hóa các yêu cầu và phản hồi DNS bằng các giao thức như DNS qua HTTPS (DoH)
Entertainment and ArtsCác trang web dành cho phim ảnh, truyền hình, đài phát thanh, video, hướng dẫn hoặc công cụ lập trình, truyện tranh, nghệ thuật biểu diễn, bảo tàng, phòng trưng bày nghệ thuật hoặc thư viện
ExtremismCác trang web quảng bá chủ nghĩa khủng bố, phân biệt chủng tộc, chủ nghĩa phát xít hoặc các quan điểm khác phân biệt đối xử với những người hoặc nhóm có nguồn gốc dân tộc, tôn giáo và tín ngưỡng khác
Financial ServicesCác trang web liên quan đến tài chính hoặc tư vấn cá nhân, chẳng hạn như ngân hàng trực tuyến, khoản vay, thế chấp, quản lý nợ, công ty thẻ tín dụng, trao đổi ngoại tệ (FOREX) và công ty bảo hiểm
GamblingCác trang web hỗ trợ trao đổi tiền thật hoặc tiền ảo thông qua xổ số hoặc cờ bạc. Bao gồm các trang web có liên quan cung cấp thông tin, hướng dẫn hoặc lời khuyên về cờ bạc, chẳng hạn như cách đặt cược tỷ lệ cược và nhóm.
GamesCác trang web cung cấp khả năng chơi trực tuyến hoặc tải xuống video hoặc trò chơi máy tính, đánh giá trò chơi, thủ thuật, mánh gian lận hoặc các ấn phẩm và phương tiện truyền thông có liên quan
GovernmentCác trang web chính thức của chính quyền địa phương, tiểu bang và quốc gia cũng như các cơ quan, dịch vụ hoặc luật liên quan
GraywareCác trang web có nội dung không gây ra mối đe dọa bảo mật trực tiếp nhưng lại thể hiện hành vi xâm nhập khác và cám dỗ người dùng cuối cấp quyền truy cập từ xa hoặc thực hiện các hành động trái phép khác
HackingCác trang web liên quan đến việc truy cập hoặc sử dụng thiết bị hoặc phần mềm truyền thông bất hợp pháp hoặc đáng nghi ngờ, bao gồm việc phát triển và phân phối các chương trình, lời khuyên hoặc mẹo như vậy có thể dẫn đến sự xâm phạm mạng và hệ thống
Health and MedicineCác trang web chứa thông tin liên quan đến sức khỏe nói chung, các vấn đề cũng như các mẹo, biện pháp khắc phục và phương pháp điều trị truyền thống và phi truyền thống
Home and GardenCác trang web có thông tin, sản phẩm và dịch vụ liên quan đến sửa chữa và bảo trì nhà cửa, kiến trúc, thiết kế, xây dựng, trang trí và làm vườn
Hunting and FishingTrang web cung cấp mẹo hoặc hướng dẫn săn bắn và câu cá hoặc tạo điều kiện thuận lợi cho việc bán thiết bị và đồ dùng có liên quan
Insufficient ContentCác trang web và dịch vụ hiển thị các trang thử nghiệm, không có nội dung, cung cấp quyền truy cập API không nhằm mục đích hiển thị cho người dùng cuối hoặc yêu cầu xác thực mà không hiển thị bất kỳ nội dung nào khác gợi ý phân loại khác.
Internet Communications and TelephonyCác trang web hỗ trợ hoặc cung cấp dịch vụ trò chuyện video, nhắn tin tức thời hoặc các khả năng điện thoại khác
Internet PortalsCác trang web đóng vai trò là điểm khởi đầu cho người dùng, thường bằng cách tổng hợp nhiều nội dung và chủ đề
Job SearchTrang web cung cấp danh sách việc làm, đánh giá của nhà tuyển dụng, lời khuyên và thủ thuật phỏng vấn hoặc các dịch vụ liên quan cho cả nhà tuyển dụng và ứng viên tiềm năng
LegalCác trang web cung cấp thông tin, phân tích hoặc tư vấn về luật pháp, dịch vụ pháp lý, công ty pháp lý hoặc các vấn đề liên quan đến pháp lý khác
MalwareCác trang web chứa hoặc được biết là lưu trữ nội dung độc hại, tệp thực thi, tập lệnh, vi rút, trojan
MilitaryCác trang web có thông tin hoặc bình luận về các quân chủng, tuyển dụng, hoạt động hiện tại hoặc trước đây hoặc bất kỳ trang thiết bị liên quan nào
Motor VehiclesTrang web có thông tin liên quan đến đánh giá, bán hàng, giao dịch, sửa đổi, phụ tùng và các thảo luận liên quan khác về ô tô, xe máy, thuyền, xe tải và phương tiện giải trí (RV)
MusicCác trang web liên quan đến việc bán, phân phối hoặc thông tin âm nhạc
Newly Registered DomainsCác trang web đã được đăng ký trong vòng 32 ngày qua
NewsCác ấn phẩm trực tuyến, dịch vụ tin tức và các trang web khác tổng hợp các sự kiện hiện tại, thời tiết hoặc các vấn đề đương đại khác
Not-ResolvedDanh mục này cho biết rằng không tìm thấy trang web trong cơ sở dữ liệu lọc URL cục bộ và tường lửa không thể kết nối với cơ sở dữ liệu đám mây để kiểm tra danh mục
NudityCác trang web chứa mô tả khỏa thân hoặc bán khỏa thân về cơ thể con người, bất kể bối cảnh hay mục đích, chẳng hạn như tác phẩm nghệ thuật
Online Storage and BackupCác trang web cung cấp dịch vụ lưu trữ tệp trực tuyến miễn phí hoặc dưới dạng dịch vụ. Bao gồm các trang chia sẻ ảnh
ParkedURL lưu trữ nội dung hạn chế hoặc quảng cáo nhấp qua, có thể tạo doanh thu cho thực thể lưu trữ nhưng thường không chứa nội dung hữu ích cho người dùng cuối
Peer-to-peerCác trang web cung cấp quyền truy cập hoặc ứng dụng khách để chia sẻ ngang hàng các torrent, chương trình tải xuống, tệp phương tiện hoặc các ứng dụng phần mềm khác
Personal Sites and BlogsCác trang web và blog cá nhân của cá nhân hoặc nhóm
Philosophy and Political AdvocacyTrang web chứa thông tin, quan điểm hoặc chiến dịch liên quan đến quan điểm triết học hoặc chính trị
PhishingNội dung web cố gắng thu thập thông tin một cách tình cờ, chẳng hạn như thông tin đăng nhập, thông tin thẻ tín dụng, số tài khoản, mã PIN và thông tin nhận dạng cá nhân (PII) khác, một cách tự nguyện hoặc không tự nguyện, từ các nạn nhân sử dụng kỹ thuật lừa đảo xã hội
Private IP AddressesGồm các trang web với địa chỉ ip private hoặc có duôi là *.local và *.onion
Proxy Avoidance and AnonymizersMáy chủ proxy và các phương pháp khác bỏ qua việc lọc hoặc giám sát URL
QuestionableTrang web chứa nội dung hài hước hoặc xúc phạm vô vị nhắm mục tiêu đến các nhóm người hoặc cá nhân cụ thể
RansomwareCác trang web được biết là lưu trữ phần mềm tống tiền hoặc lưu lượng truy cập độc hại liên quan đến việc thực hiện các chiến dịch phần mềm tống tiền thường đe dọa xuất bản dữ liệu riêng tư hoặc chặn quyền truy cập vào dữ liệu hoặc hệ thống cụ thể, thường bằng cách mã hóa dữ liệu đó, cho đến khi khoản tiền chuộc theo yêu cầu được trả
Real EstateTrang web cung cấp thông tin về việc cho thuê, bán bất động sản và các mẹo hoặc thông tin liên quan
Real-Time DetectionCác URL đã được phân tích và phát hiện bằng phân tích nội tuyến theo thời gian thực như một phần của Advanced URL Filtering
Recreation and HobbiesCác trang web bao gồm thông tin, diễn đàn, hiệp hội, nhóm hoặc ấn phẩm liên quan đến hoạt động giải trí và sở thích
Reference and ResearchCác trang web cung cấp cổng thông tin, tài liệu hoặc dịch vụ tham khảo cá nhân, nghề nghiệp hoặc học thuật, bao gồm từ điển trực tuyến, bản đồ, niên giám, thông tin điều tra dân số, thư viện, phả hệ và thông tin khoa học
ReligionCác trang web có thông tin liên quan đến nhiều tôn giáo, hoạt động hoặc sự kiện liên quan
Scanning ActivityCác chiến dịch được thực hiện bởi đối thủ có thể là dấu hiệu của sự xâm phạm hoặc nỗ lực tiến hành các cuộc tấn công có chủ đích hoặc thăm dò các lỗ hổng hiện có. Đây thường là một phần của hoạt động trinh sát do đối thủ tiến hành cần có license Advanced URL Filtering
Search EnginesCác trang web cung cấp giao diện tìm kiếm bằng cách sử dụng từ khóa, cụm từ hoặc các tham số khác có thể trả về thông tin, trang web, hình ảnh hoặc các tệp khác dưới dạng kết quả
Sex EducationCác trang web cung cấp thông tin về sinh sản, phát triển tình dục, thực hành tình dục an toàn, các bệnh lây truyền qua đường tình dục, kiểm soát sinh đẻ, mẹo để quan hệ tình dục tốt hơn và bất kỳ sản phẩm hoặc dụng cụ nào có liên quan
Shareware and FreewareCác trang web cung cấp quyền truy cập vào phần mềm, trình bảo vệ màn hình, biểu tượng, hình nền, tiện ích, nhạc chuông, chủ đề hoặc tiện ích miễn phí hoặc quyên góp
ShoppingCác trang web hỗ trợ việc mua hàng hóa và dịch vụ
Social NetworkingCộng đồng người dùng hoặc trang web nơi người dùng tương tác với nhau, đăng tin nhắn, hình ảnh và giao tiếp với các nhóm người
SocietyCác trang web có nội dung liên quan đến dân chúng nói chung hoặc các vấn đề tác động đến nhiều người, chẳng hạn như thời trang, sắc đẹp, nhóm từ thiện, xã hội hoặc trẻ em
SportsTrang web có thông tin về các sự kiện thể thao, vận động viên, huấn luyện viên, quan chức, đội hoặc tổ chức, tỷ số, lịch thi đấu, tin tức liên quan hoặc dụng cụ thể thao
Stock Advice and ToolsTrang web có thông tin về thị trường chứng khoán, giao dịch cổ phiếu hoặc quyền chọn, quản lý danh mục đầu tư, chiến lược đầu tư, báo giá hoặc tin tức liên quan
Streaming MediaCác trang web truyền trực tuyến nội dung âm thanh hoặc video miễn phí hoặc mua, bao gồm các đài phát thanh trực tuyến, dịch vụ phát nhạc trực tuyến và lưu trữ podcast
Swimsuits and Intimate ApparelCác trang web bao gồm thông tin hoặc hình ảnh liên quan đến đồ bơi, trang phục kín đáo hoặc trang phục khêu gợi khác
Training and ToolsCác trang web cung cấp giáo dục, đào tạo trực tuyến và các tài liệu liên quan
TranslationCác trang web cung cấp dịch vụ dịch thuật, bao gồm cả thông tin đầu vào của người dùng và bản dịch URL
TravelCác trang web cung cấp thông tin về du lịch, chẳng hạn như mẹo, ưu đãi, giá cả, thông tin điểm đến, du lịch và các dịch vụ liên quan, chẳng hạn như công cụ đặt chỗ hoặc theo dõi giá
UnknownCác trang web chưa được Palo Alto Networks xác định
WeaponsTrang web xử lý việc bán hàng hoặc đưa ra đánh giá, mô tả hoặc hướng dẫn về vũ khí, áo giáp, áo chống đạn và cách sử dụng chúng
Web AdvertisementsCác trang web có quảng cáo, phương tiện truyền thông, nội dung và biểu ngữ
Web-based EmailBất kỳ trang web nào cung cấp quyền truy cập vào hộp thư đến email cũng như khả năng gửi và nhận email
Web HostingCác trang web cung cấp dịch vụ lưu trữ miễn phí hoặc trả phí cho các trang web

Lưu ý: Để kiểm tra một URL thược Category nào có 2 cách: truy cập website của Palo Alto (theo link sau) hoặc logs trên Firewall Palo Alto

II.1. Cấu hình URL Filtering trên PAN VM-series dựa vào Security policy

Để tính năng này hoạt động cần đảm bảo có license URL Filtering trong phần DEVICE > Licenses.
1705905366079.png

DB của URL sẽ được tự động update mỗi 5p mặc định thông qua cloud của Palo Alto để kiểm tra version tiến hành vào phần DASHBOARD phần URL Filtering Version.
1705905371384.png

Tiếp theo tiến hành edit policy cho phép các PC thuộc subnet 172.16.198.0/24 truy cập Internet tại tab Service/URL Category mục URL CATEGORY tiến hành chọn các URL news như hình bên dưới.

Lưu ý: khi cấu hình URL Filtering chỉ nên áp dụng cho các policy với action allow và truy cập internet.
1705905383953.png

Sau khi cấu hình xong sẽ được kết quả như hình bên dưới.
1705905389300.png

Để kiểm tra URL thuộc Category nào tiến hành truy cập vào website của Palo Alto (theo link sau) sau đó điền URL muốn kiểm tra và kết quả sẽ trả về loại Category như hình.
1705905394205.png

Tại các PC thuộc subnet 172.16.198.0/24 tiến hành truy cập vào các URL thuộc Category news sẽ thấy được kết quả bị chặn truy cập.
1705905407076.png

Trên Firewall Palo Alto vào phần MONITOR > Logs > Traffic sẽ thấy được các traffic truy cập tới URL thuôc Category news bị chặn.
1705905453470.png

Chọn Detail để xem chi tiết logs sẽ thấy được các thông tin chi tiết như action, Rule name, Category cũng như source và destination truy cập.
1705905464193.png

Tại phần MONITOR > Logs >URL Filtering sẽ thấy được các logs match với URL Category đã cấu hình trong Policy.
1705905477303.png

Chọn Detail để xem chi tiết lúc này ngoài các thông tin giống ở trên sẽ thấy thêm được thông tin của URL và có thể chọn Request Categorization Change để update lại loại Category cho URL. (chỉ áp dụng cho firewall cấu hình không phải update global trên cloud của Palo Alto)
1705905489339.png


II.2. Cấu hình Custom URL Category

Ngoài việc sử dụng các Category được Palo Alto định nghĩa, tùy vào nhu cầu mà có thể cấu hình thêm các URL Category thích hợp để cấu hình tiến hành vào phần OBJECTS > Custom Objects > URL Category > chọn Add.
1705905532498.png

Sau đó tiến hành điền các thông tin như:
  • Name: Tên của Category Custom
  • Type: chọn kiểu Category ở đây có 2 option: URL List tự định nghĩa các URL phù hợp hoặc Category Match cho phép chọn nhiều Category do Palo Alto định nghĩa
  • SITES: điền các URL thích hợp
  • CATEGORIES: chọn các Category phù hợp
Lưu ý: khi cấu hình các URL có thể sử dụng các ký tự để cấu hình được như ý muốn ví dụ "/" cho phép match chính xác URL, "*" cho phép match tất cả các kí tự.
1705905538811.png

Sau khi cấu hình xong tiến hành apply Custom URL Category vào Policy để chặn truy cập tới httpforever.com từ các PC thuộc subnet 172.16.198.0/24 như hình.
1705905561520.png

Trên PC thuộc subnet 172.16.198.0/24 tiến hành truy cập httpforever.com sẽ thấy kết quả không thể truy cập.
1705905565856.png

Trên Firewall vào phần MONITOR > Logs > Traffic sẽ thấy được các traffic match với Policy cũng như thông tin chi tiết các traffic match với Policy.
1705905580638.png
1705905583679.png
Tại phần MONITOR > Logs >URL Filtering sẽ thấy được các logs match với Custom URL Category đã cấu hình trong Policy.
1705905609498.png

Chọn Detail để xem chi tiết lúc này ngoài các thông tin giống ở trên sẽ thấy thêm được thông tin của URL.
1705905613237.png


III. Cấu hình URL Filtering trên PAN VM-series dựa vào External Dynamic List

Trong trường hợp muốn chặn nhiều URL dựa vào các nguồn bên ngoài (có thể thì Threat Intelligence hoặc từ các nguồn của Palo Alto) có thể xử dụng External Dynamic Lists trên Palo Alto để cấu hình vào phần OBJECTS > External Dynamic Lists > chọn Add.
1705905625703.png

Tiếp theo tiến hành cấu hình các thông tin bao gồm:
  • Name: tên của EDL
  • Type: chọn URL List để update các URL từ EDL
  • Source: nguồn cung cấp list URL
  • Check for updates: thời gian query định kỳ để update list URL
  • Test Source URL: kiểm tra kết nối tới EDL
Lưu ý: EDL source trong bài lab được dựng giả lập bằng HTTP và điền các URL vào
1705905631297.png

Nếu kết quả kết nối thành công thì sẽ giống hình bên dưới
1705905636303.png

Sau khi hoàn thành cấu hình ở trên tiến hành apply cho Policy với URL Category sẽ là EDL đã cấu hình cho PC thuộc subnet 172.16.198.0/24.
1705905639528.png

Trên PC thuộc subnet 172.16.198.0/24 sẽ không thể truy cập tới 1 URL 24h.com.vn được định nghĩa trong EDL như hình.
1708525102045.png

Trên Firewall vào phần MONITOR > Logs > Traffic sẽ thấy được các traffic match với Policy cũng như thông tin chi tiết các traffic match với Policy.
1705905655977.png
1705905662366.png
Tại phần MONITOR > Logs >URL Filtering sẽ thấy được các logs match với URL Category xử dụng EDL đã cấu hình trong Policy.
1705905700403.png
1705905711255.png
 

Attachments

  • 1705905542389.png
    1705905542389.png
    129.8 KB · Views: 0
  • 1705905571351.png
    1705905571351.png
    152.2 KB · Views: 0
  • 1705905647143.png
    1705905647143.png
    172.1 KB · Views: 0
Last edited:

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu